43% организаций не смогут защититься от атак со стороны внешнего хакера

43% организаций не смогут защититься от атак со стороны внешнего хакера

43% организаций не смогут защититься от атак со стороны внешнего хакера

«Лаборатория Касперского» ежегодно проводит десятки проектов по анализу защищённости российских и зарубежных организаций. Эксперты компании опубликовали отчёт, согласно которому уровень защищённости от атак со стороны внешнего злоумышленника в 43% проанализированных организаций оказался низким или крайне низким. В 29% проектов исследователи успешно получили максимальные привилегии во всей IT-инфраструктуре, имитируя атакующего, обладающего исключительно общедоступными сведениями об организации.

Кроме того, в 73% случаев для преодоления сетевого периметра использовались уязвимости в веб-приложениях. Другой распространённый способ проникновения – различные атаки через общедоступные интерфейсы управления веб-приложениями, сетевым и серверным оборудованием (онлайн-атаки подбора пароля, эксплуатация уязвимостей ПО интерфейсов управления и другие).

Результаты тестирования на проникновение с позиции внутреннего злоумышленника показали, что компании уделяют недостаточное внимание защищённости корпоративной сети. Уровень защищённости внутренней сети 93% организаций низкий или крайне низкий. Максимальные привилегии в корпоративной сети были получены в 86% проанализированных компаний, причём в 42% случаев для этого потребовалось всего два шага.

Отдельно стоит отметить, что специалисты «Лаборатории Касперского» в 75% компаний выявили незакрытую уязвимость (MS17-010), используемую известными шифровальщиками WannaCry и NotPetya/ExPetr, причём тестирование проводилось уже после публикации информации об уязвимости.

В ряде организаций критические обновления ОС Windows не были установлены даже спустя семь-восемь месяцев после их публикации. В целом устаревшее ПО было обнаружено на сетевом периметре в 86% протестированных компаний и во внутренней сети в 80% организаций.

Результаты проектов по анализу защищённости веб-приложений показали, что наименее безопасными являются приложения государственных учреждений – в каждом приложении были найдены те или иные уязвимости высокого уровня риска.

Противоположная ситуация наблюдалась в области электронной коммерции: всего 28% приложений имели уязвимости высокого уровня риска. Наиболее распространёнными уязвимостями стали «Межсайтовое выполнение сценариев (XSS)», «Раскрытие чувствительных данных» и «Внедрение операторов SQL».

«Даже качественная реализация таких базовых мер, как сетевая фильтрация и парольная политика, значительно скажется на общем уровне защищённости инфраструктуры. Например, половину продемонстрированных нами атак можно было предотвратить, лишь ограничив доступ к интерфейсам управления», – отметил Сергей Охотин, старший аналитик «Лаборатории Касперского».

TrickBot спрятал команды в DNS и научился обходиться без HTTP

TrickBot обзавёлся новым способом связи с командным сервером: вместо привычного HTTP вредонос использует DNS-туннелирование. Команды и украденные данные теперь маскируются под обычные DNS-запросы — попробуй отличи атаку от сетевой рутины.

Исследователи из FortiGuard Labs обнаружили, что TrickBot шифрует данные с помощью XOR-ключа 0xB9, переводит их в шестнадцатеричный формат и дробит на части.

Получившиеся строки становятся поддоменами адресов злоумышленников — например, westurn.in. Запросы могут отправляться через публичные DNS-серверы вроде 8.8.8.8.

 

Ответы устроены ещё хитрее: вредонос кодирует данные внутри IPv4-адресов, используя старшие биты каждого октета как метки для сборки фрагментов. Один пакет позволяет передать до 183 байт. Если DNS-сервер перемешает ответы, TrickBot расставит их в правильном порядке самостоятельно.

Скорость такого туннеля достигает примерно 30,7 Кбайт/с. Этого достаточно, чтобы загрузить модуль размером 1,2 Мбайт менее чем за минуту. Не оптоволокно, конечно, но для доставки вредоносной нагрузки вполне бодро.

При этом старые привычки TrickBot не забыл. Он сохранил прежнюю структуру команд, умеет загружать модули, внедрять код в процессы, запускать PowerShell и выполнять машинный код.

 

Для закрепления в системе малварь создаёт задания планировщика с безобидными названиями вроде Wireshark autoupdate #<число>. Они запускаются каждые пять минут и при старте Windows. Сведения о задании и путь к файлу прячутся в альтернативных потоках NTFS $TASK и $FILE.

Строки и названия Windows API внутри образца зашифрованы, а нужные функции определяются во время работы по хешам. Аналитикам оставили настоящий технический квест.

Защитникам рекомендуют проверять аномально длинные и некорректные DNS-запросы, обращения к необычным резолверам и подозрительную активность поддоменов.

RSS: Новости на портале Anti-Malware.ru